3954만 계정 유출 티빙, '제로 트러스트'로 보안체계 재구축
등록 2026.09.23 09:05:02수정 2026.09.23 09:14:24
접근 검증·최소 권한·침해 가정·지속 검증 4대 원칙 적용
앱·웹 인증 토큰 검증하고 클라우드 이상 접근 실시간 탐지
앱 서명키·DRM 키 전면 교체…AI 기반 위협 탐지·차단도 강화
![[서울=뉴시스] 조성우 기자 = 온라인동영상서비스(OTT) 티빙이 개인정보 유출 사고 발생 3개월여 만인 3일 공식 사과에 나선다. 티빙은 이날 사이버 침해 사고 관련 공식 사과 및 설명회를 열고 정보보안 강화 계획과 고객 보상 방안 계획을 발표한다. 사진은 이날 서울 마포구에 위치한 티빙 사무실. 2026.09.03. xconfind@newsis.com](https://img1.newsis.com/2026/09/03/NISI20260903_0021421739_web.jpg?rnd=20260903115454)
[서울=뉴시스] 조성우 기자 = 온라인동영상서비스(OTT) 티빙이 개인정보 유출 사고 발생 3개월여 만인 3일 공식 사과에 나선다. 티빙은 이날 사이버 침해 사고 관련 공식 사과 및 설명회를 열고 정보보안 강화 계획과 고객 보상 방안 계획을 발표한다. 사진은 이날 서울 마포구에 위치한 티빙 사무실. 2026.09.03. [email protected]
티빙은 제로 트러스트 기반의 보안 체계를 재구축하며 고객 정보 보호를 위한 보안 강화에 총력을 기울이고 있다고 23일 밝혔다. 제로 트러스트는 사용자나 기기 등의 접근을 처음부터 신뢰하지 않고, 권한과 접근 적정성을 지속적으로 확인하는 보안 원칙이다.
과학기술정보통신부 민관합동조사단이 지난 3일 발표한 조사 결과에 따르면 티빙에서는 중복을 포함해 활성·휴면·탈퇴·테스트 계정 등 총 3954만개 계정 정보가 유출됐다. 소스코드를 포함한 기술자산도 361건이 외부로 빠져나간 것으로 확인됐다.
조사 과정에서는 개발·운영환경 접속키 관리와 접근권한 통제, 취약점 개선, 이상징후 탐지·보고 등 정보보호 관리체계 전반의 문제도 확인됐다. 개인정보보호위원회는 앞서 6월3일 티빙으로부터 개인정보 유출 신고를 접수한 뒤 조사에 착수했다.
티빙은 사고 이후 2030년까지 정보보호 투자를 직전 5년 대비 4배로 확대하고 보안체계를 전면 재구축하겠다는 방침을 밝힌 바 있다. 이번 제로 트러스트 기반 개선 역시 이 같은 재발방지 대책의 일환이다.
티빙은 고객정보 보호를 위해 ▲철저한 접근 검증 ▲최소 권한 ▲침해 가정 ▲지속 검증을 제로 트러스트 보안의 4대 핵심 원칙으로 정하고 서비스·클라우드 환경에 적용 중이라고 설명했다.
먼저 '철저한 접근 검증'을 위해 앱과 웹 전 구간에서 인증 토큰을 검증하도록 하고 구버전 앱은 강제 업데이트하도록 했다. 변조된 앱을 탐지·차단하는 기술을 적용하는 방안도 검토 중이다.
'최소 권한' 원칙에 따라 시스템과 서비스 접근 권한도 업무별로 세분화했다. 권한 범위와 유효기간을 관리해 필요한 수준 이상으로 접근하지 못하도록 통제 체계를 강화하는 방식이다.
침해 가능성을 전제로 한 대응 체계도 손본다.
티빙은 '침해 가정' 원칙에 맞춰 상황별 인시던트 대응 체계를 점검하고 각각의 대응 절차를 구체화하고 있다. '지속 검증' 측면에서는 클라우드에서 발생하는 이상 행위를 실시간으로 탐지하고 비정상적인 접근이 확인되면 알림을 받을 수 있도록 체계를 구축했다.
제로 트러스트 체계를 추가로 고도화하기 위한 후속 조치도 추진한다.
자격증명 관리 도구와 소스코드 분석·취약점 관리 솔루션 도입 여부를 검증하고, 기존 모의해킹과 취약점 진단 범위를 클라우드 계정·권한 영역까지 확대할 계획이다. 상황별 인시던트 대응 체계도 고도화하고 버그바운티 도입을 검토한다.
차세대 보안관제 체계 구축에도 속도를 낸다. 클라우드 보안 통합 점검 체계를 강화하는 동시에 인공지능(AI) 기반 보안 위협 탐지·차단 기술을 적용해 위협 발생 시 실시간 대응할 수 있는 역량을 높인다는 계획이다.
제로 트러스트 적용과 별개로 주요 보안 영역에 대한 개선 작업도 진행했다.
코드 등에 포함된 비밀정보를 전용 관리 시스템으로 옮겼으며, 소스코드 저장 단계에서 비밀정보를 자동으로 차단하고 이상 접근을 탐지할 수 있는 체계를 구축했다. 전체 임직원 PC에는 차세대 단말 보안 솔루션인 EDR도 적용했다.
고객정보 보호 조치도 강화했다. 앱 서명키와 DRM 키를 모두 교체하고 로그인·세션 검증 구조를 고도화했다. 비밀번호 저장 방식 역시 비크립트(bcrypt) 기반 알고리즘으로 전환했다.
티빙 관계자는 "고객 정보 보호를 최우선 과제로 두고 보안 체계를 지속적으로 점검하며 실제 조치로 이어질 수 있도록 보안 수준을 강화하고 있다"며 "제로 트러스트 원칙에 기반한 접근·권한 관리와 침해 대응 체계를 고도화하고 AI 기반 위협 탐지 등 차세대 보안 기술에 대한 투자도 지속해 보다 안전한 서비스 환경을 구축해 나가겠다"고 말했다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지





























